Accord de sous-traitance des données
Version v1.0.0 | Dernière modification : 2026-07-25
Cet accord conforme à l'Art. 28 DSGVO (RGPD) est conclu entre l'organisation désignée dans le paiement pour organisations, en tant que responsable du traitement, et Cryon UG (haftungsbeschränkt), Landsberger Str. 35, 04157 Leipzig, en tant que sous-traitant. Il s'applique aux données personnelles que l'organisation traite dans Werkzeu.ge pour ses propres finalités. Pour la gestion des comptes, la facturation, la sécurité et sa propre communication, Cryon reste elle-même responsable du traitement.
1. Objet et ordre de priorité
Cryon met à la disposition de l'organisation les fonctions de Werkzeu.ge réservées et traite les données de l'organisation exclusivement sur instruction documentée, sauf si le droit de l'Union ou le droit allemand exige un autre traitement. Cet accord (AVV) complète les AGB (conditions générales). En cas de contradiction sur la sous-traitance, cet accord prévaut.
L'acceptation électronique dans le paiement pour organisations documente le contrat, la version, la personne qui accepte, l'organisation et le moment. La personne qui accepte confirme avoir le pouvoir de représenter l'organisation.
2. Durée
Le traitement commence avec l'activation des fonctions pour organisations et dure aussi longtemps que Cryon traite des données de l'organisation pour son compte. Les obligations légales de conservation des données dont Cryon a besoin en tant que responsable du traitement pour elle-même ne sont pas affectées.
3. Instructions
- L'utilisation des fonctions et des paramètres du produit vaut instruction documentée.
- Les titulaires de l'organisation ayant le pouvoir de représentation peuvent envoyer d'autres instructions à info@werkzeu.ge.
- Cryon informe sans délai si, selon son appréciation, une instruction enfreint le droit de la protection des données, et la suspend jusqu'à clarification.
- Le travail supplémentaire lié à des instructions individuelles peut être facturé après accord préalable.
4. Obligations de Cryon
- Traitement uniquement pour les finalités convenues et sur instruction.
- Engagement de confidentialité de toutes les personnes autorisées à accéder aux données.
- Mise en œuvre et vérification régulière de mesures techniques et organisationnelles appropriées.
- Aide pour les droits des personnes concernées, les analyses d'impact relatives à la protection des données (Datenschutz-Folgenabschätzungen), les consultations et les justificatifs, pour ce qui concerne le traitement en question.
- Information sans délai sur les violations de la sécurité des données de l'organisation dont Cryon a connaissance, avec les indications disponibles conformément à l'Art. 33 Abs. 3 DSGVO.
- Aucune utilisation des contenus de l'organisation pour des profils publicitaires, du commerce de données ou l'entraînement de modèles d'IA générative.
5. Obligations de l'organisation
- L'organisation détermine les finalités autorisées, les bases juridiques, les données saisies, les délais de suppression et les rôles d'accès.
- Elle remplit les obligations d'information et traite les demandes des personnes concernées en tant que responsable du traitement.
- Elle ne saisit des catégories particulières de données personnelles qu'avec une base juridique solide et des mesures de protection appropriées.
- Elle protège les comptes, les rôles, les appareils et les identifiants d'accès et signale sans délai tout accès non autorisé.
- Les champs de texte libre ne doivent contenir aucune donnée qui ne soit pas nécessaire pour la finalité concernée.
6. Aide pour les droits des personnes concernées
Dans la mesure où elles existent techniquement, Cryon met à disposition des fonctions de recherche, d'export, de rectification et de suppression. Si Cryon reçoit une demande qui concerne manifestement des données de l'organisation, elle la transmet à l'organisation et ne répond pas de sa propre initiative, sauf obligation légale. L'organisation reste responsable du contenu et du délai de la réponse.
7. Sous-traitants ultérieurs
L'organisation donne une autorisation générale pour les sous-traitants ultérieurs mentionnés ci-dessous. Avant de mandater un nouveau sous-traitant ultérieur, Cryon en informe l'adresse de contact du contrat. L'organisation peut s'y opposer pour des raisons compréhensibles de protection des données. Si les parties ne trouvent pas de solution appropriée, l'organisation peut mettre fin à titre exceptionnel à la fonction concernée.
| Prestataire | Finalité | Lieu |
|---|---|---|
| Hetzner Online GmbH | Centre de données, serveurs, réseau et object storage | Allemagne |
| INWX GmbH | Relais SMTP pour les e-mails envoyés par Werkzeu.ge et DNS | Allemagne |
| Functional Software, Inc. (Sentry, États-Unis) | Analyse technique des erreurs ; les données de contenu et les champs sensibles connus sont filtrés avant la transmission | Région UE du prestataire (Francfort) ; le prestataire est une entreprise américaine, d'où clauses contractuelles types (SCC) + AVV |
Les prestataires de paiement, la connexion avec Google et hCaptcha traitent des données pour leurs propres finalités ou des finalités définies en commun et ne sont pas des sous-traitants ultérieurs pour les contenus que l'organisation saisit dans les fonctions de personnel, de CRM, de fichiers ou de communication.
8. Traitement dans des pays tiers
L'application principale, la base de données et le stockage de fichiers sont exploités en Allemagne. Si un sous-traitant ultérieur traite des données en dehors de l'EEE, Cryon assure avant le début du traitement un instrument de transfert autorisé, en particulier une décision d'adéquation en vigueur ou les clauses contractuelles types de l'UE, et vérifie les mesures supplémentaires nécessaires.
9. Sécurité
Les mesures comprennent en particulier :
- Transmission externe chiffrée par TLS et connexions internes d'administration chiffrées.
- Disques de serveurs chiffrés, identifiants d'accès séparés et accès d'administration restreints.
- Contrôles d'autorisation par client et par organisation, rôles et journalisation des modifications importantes pour la sécurité.
- Journalisation limitée aux données nécessaires, gestion des secrets, procédures de restauration et de sauvegarde.
- Surveillance de la disponibilité, mises à jour de sécurité et une procédure pour les incidents de sécurité.
- Chiffrement côté client là où une fonction l'indique expressément comme tel.
Les détails peuvent être communiqués à l'organisation à titre confidentiel, tant que cela ne met en danger ni des mesures de sécurité ni les droits d'autrui.
10. Suppression et restitution
Pendant la durée du contrat, l'organisation peut gérer les données avec les fonctions d'export et de suppression prévues. À la fin du traitement, Cryon supprime ou restitue les données de l'organisation, au choix de l'organisation. Sauf instruction contraire, les données primaires sont supprimées une fois la file d'attente technique de suppression traitée ; les copies de sauvegarde restantes sortent par rotation dans le cycle de sauvegarde documenté, au maximum 30 jours. Les données de facturation et de preuve à conserver légalement sont bloquées et utilisées uniquement pour la finalité de conservation.
11. Contrôles et justificatifs
Sur demande, Cryon fournit des informations appropriées pour démontrer le respect des obligations. Les audits doivent avoir lieu avec un préavis raisonnable, en principe une fois par an au plus, et de façon à ne pas porter atteinte à la sécurité, à la confidentialité et à l'activité des autres clients. Des audits motivés par un événement restent possibles après un incident important.
Annexe 1 : Traitement
| Finalités | Travail sur les fichiers et les documents, collaboration, gestion du personnel et des absences, CRM, réservation, connexion de la messagerie, communication et autres outils activés par l'organisation |
|---|---|
| Types de données | Données d'identité, coordonnées, rôles dans l'organisation, fichiers, documents, messages, données de rendez-vous et de réservation, temps de travail et absences, données de santé et d'arrêt maladie (AU), données de paie, d'impôts, bancaires et de sécurité sociale, métadonnées techniques et identifiants d'accès chiffrés |
| Personnes concernées | Salariés, candidats, clients, prospects, fournisseurs, partenaires commerciaux, invités des réservations, interlocuteurs et autres personnes enregistrées par l'organisation |
| Opérations | Collecte, enregistrement, organisation, conservation, adaptation, consultation, utilisation, transmission sur instruction, limitation, export et suppression |
